在發現已經發行超過30000個證書之后,GoogleChrome開發者正計劃采取行動,來限制安全公司賽門鐵克所發行的傳輸層安全證書。Chrome團隊的軟件工程師Ryan Sleevi表示在Chrome瀏覽器中,所有由賽門鐵克公司旗下證書頒發機構所頒發的證書將不再識別擴展驗證狀態,這項改變立即生效。
在博文中寫道:
自1月19日開始,Google Chrome團隊介入調查賽門鐵克公司的一系列證書問題。隨著調查的深入,根據賽門鐵克公司所提供的解釋已經表明每個問題的嚴重性不斷增加,已經從最初報告的127個問題證書擴展到至少30000個,而且這些證書都是在最近幾年發布的。此外賽門鐵克公司此前發布的證書也存在很多錯誤,這導致我們對賽門鐵克的證書頒發策略和機制產生強烈的質疑和不信任。
圖片來自于 softPedia
2015年9月和10月,Google發現賽門鐵克旗下的Root CA未經同意簽發了眾多域名的數千個證書,其中包括Google旗下的域名和不存在的域名。Google稱其不能確定賽門鐵克的該Root CA簽發的證書將不會被用于攔截、破壞或冒充Google產品或用戶的安全通信。且賽門鐵克在知道以上威脅的情況下也不愿因詳細說明簽發這些證書的用途。
2015年12月,Google發布公告稱Chrome、Android及其他Google產品將不再信任賽門鐵克(Symantec)旗下的"Class 3 Public Primary CA"根證書。
2017年3月16日起,賽門鐵克正式更改了其證書驗證程序。賽門鐵克新的證書驗證程序主要影響的是SSL的DV類證書,但也會對OV和EV類證書產生少量影響。做出這些改變,是為了遵守即將生效的CAB論壇169號、181號決議。